Configurar o Microsoft Defender para Endpoint no Android utilizando sinais de risco com políticas de proteção de aplicações (MAM)

Microsoft Defender para Endpoint no Android, que já protege os utilizadores empresariais em cenários de Gestão de Dispositivos Móveis (MDM), passa agora também a suportar a Gestão de Aplicações Móveis (MAM) para dispositivos que não estejam inscritos através da gestão de dispositivos móveis (MDM) do Intune. Também estende o suporte à MAM a clientes que utilizam outras soluções de gestão de mobilidade empresarial, continuando a utilizar o Intune para gestão de aplicações móveis (MAM). O suporte do Microsoft Defender para Endpoint para MAM permite-lhe gerir e proteger os dados da sua organização dentro de uma aplicação.

As informações sobre ameaças do Microsoft Defender para Endpoint no Android são aplicadas pelas Políticas de Proteção de Aplicações do Intune para proteger estas aplicações. Proteção de aplicações políticas (APP) são regras que garantem que os dados de uma organização permanecem seguros ou contidos numa aplicação gerida. Uma aplicação gerida tem políticas de proteção de aplicações aplicadas à mesma e pode ser gerida por Intune.

O Microsoft Defender para Endpoint no Android suporta ambas as configurações de MAM: Intune MDM + MAM e MAM sem inscrição de dispositivos.

  • Intune MDM + MAM: os administradores de TI só podem gerir aplicações através de Políticas de Proteção de Aplicações em dispositivos inscritos com Intune gestão de dispositivos móveis (MDM).
  • MAM sem inscrição de dispositivos: a MAM sem inscrição de dispositivos ou MAM-WE permite que os administradores de TI façam a gestão de aplicações através de Políticas de Proteção de Aplicações em dispositivos não inscritos com Intune MDM. O MAM sem inscrição de dispositivos significa que as aplicações podem ser geridas pelo Intune em dispositivos inscritos em fornecedores EMM de terceiros. Para gerir aplicações tanto no Intune MDM + MAM como no MAM sem inscrição de dispositivos, os clientes devem usar o Intune no centro de administração do Microsoft Intune.

Para ativar o suporte ao Microsoft Defender para Endpoint para Android MAM, um administrador precisa de configurar a ligação entre o Microsoft Defender para Endpoint e o Intune, criar a política de proteção de aplicações e aplicar a política nos dispositivos e aplicações alvo.

Os utilizadores finais também têm de tomar medidas para instalar Microsoft Defender para Endpoint no respetivo dispositivo e ativar o fluxo de inclusão.

Pré-requisitos para administradores

Antes de começar, complete os seguintes passos de configuração para ligar o Microsoft Defender para Endpoint ao Intune e criar políticas de proteção de aplicações.

  • Confirme que o Microsoft Defender do conector Endpoint-Intune está ativado.

    1. Aceda a security.microsoft.com.

    2. Selecione Definições>Endpoints>Funcionalidades avançadas>Ligação ao Microsoft Intune está ativada.

    3. Se a ligação não estiver ativada, selecione o botão de alternar para ativá-la e, em seguida, selecione Guardar Preferências.

      A secção Funcionalidades avançadas no portal Microsoft Defender.

    4. Aceda ao centro de administração do Microsoft Intune e Valide se o conector Microsoft Defender para Endpoint-Intune está ativado.

      O painel de estado do intune-connector no portal do Microsoft Defender.

  • Ative o Microsoft Defender para Endpoint no conector do Android para a Política de Proteção de Aplicações (APP).

    Configure o conector no Microsoft Intune para políticas de proteção de aplicações:

    1. Aceda a Administração de inquilinos > Conectores e tokens > Microsoft Defender para Endpoint.

    2. Ative o botão de alternar da política de proteção de aplicações para Android.

    3. Seleccione Guardar.

      O painel de definições da aplicação no portal Microsoft Defender.

  • Criar uma política de proteção de aplicações.

    Bloqueie o acesso ou a eliminação de dados de uma aplicação gerida com base em sinais de risco Microsoft Defender para Endpoint ao criar uma política de proteção de aplicações.

    Microsoft Defender para Endpoint pode ser configurado para enviar sinais de ameaças a serem utilizados em políticas de proteção de aplicações (APP, também conhecida como MAM). Com os sinais de ameaça do Microsoft Defender para Endpoint nas políticas de proteção de aplicações, pode utilizar o Microsoft Defender para Endpoint para proteger aplicações geridas.

    1. Criar uma política.

      Proteção de aplicações políticas (APP) são regras que garantem que os dados de uma organização permanecem seguros ou contidos numa aplicação gerida. Uma política pode ser uma regra que é imposta quando o utilizador tenta aceder ou mover dados "empresariais", ou um conjunto de ações que são proibidas ou monitorizadas quando o utilizador está dentro da aplicação.

      O separador Criar política na página Políticas de proteção de aplicações no portal do Microsoft Defender.

    2. Adicionar aplicações.

      1. Escolha como pretende aplicar esta política a aplicações em diferentes dispositivos. Em seguida, adicione pelo menos uma aplicação.

        Utilize esta opção para especificar se esta política se aplica a dispositivos não geridos. No Android, pode especificar que a política se aplica a dispositivos Android Enterprise, Administrador de Dispositivos ou dispositivos não geridos. Também pode optar por direcionar a sua política para aplicações em dispositivos de qualquer estado de gestão.

        Como o MAM sem inscrição de dispositivos não requer gestão de dispositivos, as organizações podem proteger os dados da empresa tanto em dispositivos geridos como não geridos. A gestão centra-se na identidade do utilizador, o que remove o requisito de gestão de dispositivos. As empresas podem utilizar políticas de proteção de aplicações com ou sem MDM ao mesmo tempo. Por exemplo, considere um funcionário que utiliza um telemóvel emitido pela empresa e o seu próprio tablet pessoal. O telemóvel da empresa está inscrito na MDM e protegido por políticas de proteção de aplicações enquanto o dispositivo pessoal está protegido apenas por políticas de proteção de aplicações.

      2. Selecione Aplicações.

        Uma aplicação gerida é uma aplicação que tem políticas de proteção de aplicações aplicadas à mesma e pode ser gerida por Intune. Qualquer aplicação que tenha sido integrada com o SDK Intune ou encapsulada pelo Intune App Wrapping Tool pode ser gerida com políticas de proteção de aplicações Intune. Consulte a lista oficial de aplicações protegidas pelo Microsoft Intune que foram construídas usando o SDK Intune ou a Ferramenta de Envolvimento de Aplicações Intune e que estão disponíveis para uso público.

        Exemplo: Outlook como uma aplicação gerida

        O painel Aplicações públicas no portal Microsoft Defender.

    3. Defina os requisitos de segurança de início de sessão para a sua política de proteção.

      Selecione Definir > o nível máximo de ameaça permitido do dispositivo em Condições do Dispositivo e introduza um valor. Em seguida, selecione Ação: "Bloquear Acesso". O Microsoft Defender para Endpoint no Android partilha este nível de ameaça do dispositivo.

      O painel Condições do dispositivo no portal do Microsoft Defender

  • Atribua grupos de utilizadores aos quais a política tem de ser aplicada.

    Selecione Grupos incluídos. Em seguida, adicione os grupos relevantes.

    O painel Grupos incluídos no portal Microsoft Defender.

Nota

Se uma política de configuração se destinar a dispositivos não inscritos (MAM), a recomendação é implementar as definições gerais de configuração de aplicações nas Aplicações Geridas em vez de utilizar Dispositivos Geridos.

Ao implementar políticas de configuração de aplicações em dispositivos, podem ocorrer problemas quando várias políticas têm valores diferentes para a mesma chave de configuração e são direcionadas para a mesma aplicação e utilizador. Estes problemas devem-se à falta de um mecanismo de resolução de conflitos para resolver os diferentes valores. Pode evitar estes problemas ao garantir que apenas uma única política de configuração de aplicações para dispositivos é definida e direcionada para a mesma aplicação e utilizador.

Pré-requisitos do utilizador final

Antes de os utilizadores iniciarem o processo de integração, certifique-se de que os seguintes pré-requisitos estão reunidos:

  • A aplicação de mediador tem de ser instalada.

    • Portal da Empresa do Intune
  • Os utilizadores têm as licenças necessárias para a aplicação gerida e têm a aplicação instalada.

Integração do utilizador final

Nota

A integração do utilizador final pode ser feita diretamente ao transferir ou iniciar a aplicação Defender. A inclusão está ativada por predefinição quando não existem políticas definidas explicitamente.

  1. Inicie sessão numa aplicação gerida, por exemplo, o Outlook. O dispositivo está registado e a política de proteção de aplicações é sincronizada com o dispositivo. A política de proteção de aplicações reconhece o estado de funcionamento do dispositivo.

  2. Selecione Continuar. É apresentado um ecrã que recomenda a transferência e configuração da aplicação Microsoft Defender: Antivírus (Móvel).

  3. Selecione Transferir. Será redirecionado para a app store (Google Play).

  4. Instale a aplicação Microsoft Defender: Antivírus (Móvel) e volte ao ecrã de inclusão da aplicação gerida.

    a. Mostra o procedimento para descarregar a aplicação Microsoft Defender: Antivírus (Móvel).

  5. Clique em Continuar > Iniciar. O fluxo de inclusão/ativação da aplicação Microsoft Defender para Endpoint é iniciado. Siga os passos para concluir a integração. Será redirecionado automaticamente para o ecrã de integração da aplicação gerida, que agora indica que o dispositivo está em boas condições.

  6. Selecione Continuar para iniciar sessão na aplicação gerida.

Configurar a proteção Web

O Defender para Endpoint no Android permite que os Administradores de TI configurem a proteção Web. A proteção Web está disponível no centro de administração do Microsoft Intune.

A proteção Web ajuda a proteger os dispositivos contra ameaças à Web e a proteger os utilizadores contra ataques de phishing. Tenha em atenção que os indicadores anti-phishing e personalizados (URL e endereços IP) são suportados como parte da proteção Web. Atualmente, a filtragem de conteúdos Web não é suportada em plataformas móveis.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.

  2. Dê um nome à política.

  3. Em Selecionar Aplicações Públicas, selecioneMicrosoft Defender para Endpoint como a aplicação de destino.

  4. Na página Definições , nas Definições de Configuração Geral, adicione as seguintes chaves e defina o respetivo valor conforme necessário.

    • antiphishing
    • vpn

    Para desativar a proteção Web, introduza 0 para os valores de antiphishing e VPN.

    Para desativar apenas a utilização de VPN por proteção Web, introduza estes valores:

    • 0 para vpn
    • 1 de anti-phishing

    Adicione a chave DefenderMAMConfigs e defina o valor como 1. Por predefinição, esta chave não está definida; neste caso, o sistema aplica os valores predefinidos para todas as configurações de capacidade.

  5. Atribua esta política aos utilizadores.

  6. Reveja e crie a política.

Configurar a Proteção de Rede

Use os seguintes passos para configurar a Proteção de Rede no Intune:

  1. No Microsoft Intune centro de administração, navegue para Aplicações>Políticas de configuração de aplicações. Criar uma nova Política de configuração de aplicações. Clique em Aplicações Geridas.

  2. Forneça um nome e uma descrição para identificar exclusivamente a política. Direcione a política para "Aplicações selecionadas" e procure "Microsoft Defender Ponto Final para Android". Clique na entrada e, em seguida, clique em Selecionar e, em seguida , em Seguinte.

  3. Adicione a chave e o valor da tabela seguinte. Certifique-se de que a chave "DefenderMAMConfigs" está presente em todas as políticas que criar com a rota das Aplicações Geridas. Para a rota de Dispositivos Geridos, esta chave não deve existir. Quando terminar, clique em Seguinte.

    Chave Tipo de valor Predefinição (1 ativar, 0 desativar) Descrição
    DefenderNetworkProtectionEnable Número inteiro 1 0 - Desativar
    1 - Ativar

    A definição DefenderNetworkProtectionEnable é usada pelos administradores de TI para ativar ou desativar capacidades de proteção de rede na aplicação Defender.
    DefenderAllowlistedCACertificates Cadeia Nenhum Nenhum - Desativar

    A definição DefenderAllowlistedCACertificates é usada pelos administradores de TI para estabelecer confiança na CA raiz e certificados auto-assinados.
    DefenderCertificateDetection Número inteiro 0 0 - Desativar
    1 - Modo de auditoria
    2 - Ativar

    Quando esta funcionalidade está ativada com o valor como 2, as notificações do utilizador final são enviadas ao utilizador quando o Defender deteta um certificado incorreto. Os alertas também são enviados aos Administradores do SOC. No modo de auditoria (1), os alertas de notificação são enviados aos administradores do SOC, mas não são apresentadas notificações de utilizador final ao utilizador quando o Defender deteta um certificado incorreto. Os administradores podem desativar esta deteção com 0 como o valor e ativar a funcionalidade completa da funcionalidade ao definir 2 como o valor.
    DefenderOpenNetworkDetection Número inteiro 2 0 - Desativar
    1 - Modo de auditoria
    2 - Ativar

    A definição DefenderOpenNetworkDetection é usada pelos administradores de TI para ativar ou desativar a deteção de rede aberta. Se for alterado para o modo de auditoria com o valor 1, é enviada uma notificação de alerta ao administrador do SOC, mas não é apresentada ao utilizador final qualquer notificação quando o Defender deteta uma rede aberta. Se estiver ativado com o valor 2, a notificação do utilizador final é apresentada e também são enviados alertas para os administradores do SOC.
    DefenderEndUserTrustFlowEnable Número inteiro 0 0 - Desativar
    1 - Ativar

    A definição DefenderEndUserTrustFlowEnable é usada pelos administradores de TI para ativar ou desativar a experiência do utilizador final na aplicação para confiar ou não confiar em redes não seguras e certificados maliciosos.
    DefenderNetworkProtectionAutoRemediation Número inteiro 1 0 - Desativar
    1 - Ativar

    A definição DefenderNetworkProtectionAutoRemediation é usada pelos administradores de TI para ativar ou desativar alertas de remediação que são enviados quando um utilizador realiza atividades de remediação, como mudar para pontos de acesso Wi-Fi mais seguros ou eliminar certificados suspeitos detetados por Defender.
    DefenderNetworkProtectionPrivacy Número inteiro 1 0 - Desativar
    1 - Ativar

    A definição DefenderNetworkProtectionPrivacy é usada pelos administradores de TI para ativar ou desativar a privacidade na proteção de rede. Se a privacidade estiver desativada com o valor 0, é mostrado o consentimento do utilizador para partilhar os dados de wi-fi ou certificados maliciosos. Se estiver no estado ativado com o valor 1, não é apresentado nenhum consentimento do utilizador e não são recolhidos dados da aplicação.
  4. Inclua ou exclua os grupos aos quais pretende aplicar a política. Proceda à revisão e ao envio da política.

Nota

  • As outras chaves de configuração da Proteção de Rede só funcionarão se a chave principal "DefenderNetworkProtectionEnable" estiver ativada.
  • Os utilizadores precisam de ativar a permissão de localização (que é uma permissão opcional) e têm de conceder permissão "Permitir Todo o Tempo" para garantir a proteção contra Wi-Fi ameaça, mesmo quando a aplicação não está a ser utilizada ativamente. Se a permissão de localização for negada pelo utilizador, o Defender para Endpoint só poderá fornecer proteção limitada contra ameaças de rede e apenas protegerá os utilizadores de certificados não autorizados.

Configurar controlos de privacidade

Os administradores podem utilizar os seguintes passos para ativar a privacidade e não recolher o nome de domínio, os detalhes da aplicação e as informações de rede como parte do relatório de alerta para ameaças correspondentes.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações > Adicionar > Aplicações geridas.
  2. Dê um nome à política.
  3. Em Selecionar Aplicações Públicas, selecione Microsoft Defender para Endpoint como a aplicação de destino.
  4. Na página Definições, em Definições Gerais de Configuração, adicione DefenderExcludeURLInReport e DefenderExcludeAppInReport como chaves e defina o valor como 1.
  5. Adicione a chave DefenderMAMConfigs e defina o valor como 1.
  6. Atribua esta política aos utilizadores.
  7. Na página Definições, em Definições gerais de Configuração, adicione DefenderExcludeURLInReport, DefenderExcludeAppInReport como as chaves e o valor como verdadeiro.
  8. Adicione a chave DefenderMAMConfigs e defina o valor como 1.
  9. Atribua esta política aos utilizadores. Por predefinição, este valor está definido como falso.
  10. Reveja e crie a política.

Configurar a digitalização de ficheiros não-APK

Para além da digitalização de pacotes de aplicações Android (ficheiros APK), o Defender for Endpoint no Android pode digitalizar ficheiros não-APK, como documentos, arquivos comprimidos e scripts. O Defender for Endpoint respeita os limites dos perfis Android e não consegue aceder a ficheiros no perfil pessoal do utilizador.

Para permitir a análise de ficheiros não-APK, crie uma política de configuração de aplicações geridas . Para o procedimento completo, consulte Adicionar uma política de configuração de aplicação para aplicações geridas (abre num novo separador na documentação do Intune). Ao criar a política, utilize estas definições:

  • Separador Básicos : Configurar as seguintes definições
    • Direcionar a política para: Verifique se as aplicações selecionadas estão selecionadas.
    • Aplicações públicas: Selecione Selecionar aplicações públicas, encontre e selecione Microsoft Defender Endpoint Android, e depois selecione Selecionar.
  • Separador Definições: configure as seguintes definições na secção Definições gerais de configuração:
    • Nome: Enter EnableNonAPKFileScan. Valor: introduza 1.
    • Nome: Enter DefenderMAMConfigs. Valor: introduza 1.

Permissões opcionais

Microsoft Defender para Endpoint no Android ativa permissões opcionais no fluxo de integração. Atualmente, as permissões exigidas pelo MDE são obrigatórias no fluxo de integração. Com esta funcionalidade, o administrador pode implementar MDE em dispositivos Android com políticas de MAM sem impor as Permissões de VPN e Acessibilidade obrigatórias durante a integração. Os Utilizadores Finais podem integrar a aplicação sem as permissões obrigatórias e podem rever posteriormente estas permissões.

Configurar permissão opcional

Utilize os seguintes passos para ativar permissões Opcionais para dispositivos.

  1. No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações > Adicionar > Aplicações geridas.

  2. Dê um nome à política.

  3. Selecione Microsoft Defender para Endpoint em aplicações públicas.

  4. Na página Definições, selecione Utilizar estruturador de configuração e DefenderOptionalVPN ou DefenderOptionalAccessibility ou ambos como chave.

  5. Adicione a chave DefenderMAMConfigs e defina o valor como 1.

  6. Para ativar permissões opcionais, introduza o valor como 1 e atribua esta política aos utilizadores.

    Para os utilizadores com a chave definida como 1, poderão integrar a aplicação sem conceder estas permissões.

  7. Na página Definições, selecione Utilizar editor de configuração e DefenderOptionalVPN, DefenderOptionalAccessibility ou ambos como chave e defina o tipo de valor como Booleano.

  8. Adicione a chave DefenderMAMConfigs e defina o valor como 1.

  9. Para ativar permissões opcionais, introduza o valor como verdadeiro e atribua esta política aos utilizadores.

    Para os utilizadores com a chave definida como verdadeira, os utilizadores podem integrar a aplicação sem conceder estas permissões.

  10. Selecione Seguinte e atribua este perfil a dispositivos/utilizadores visados.

Fluxo de utilizador para permissões opcionais durante a integração

Os utilizadores podem instalar e abrir a aplicação para iniciar o processo de integração.

  1. Se um administrador tiver configurado as Permissões opcionais, os utilizadores podem optar por ignorar a permissão de VPN ou de acessibilidade ou tanto e concluir a integração.

  2. Mesmo que o utilizador tenha ignorado estas permissões, o dispositivo é capaz de integrar e será enviado um heartbeat.

  3. Uma vez que as permissões estão desativadas, a proteção Web não estará ativa. Ficará parcialmente ativo se for concedida uma das permissões.

  4. Mais tarde, os utilizadores podem ativar a proteção Web a partir da aplicação. Esta ação irá instalar a configuração de VPN no dispositivo.

Nota

A definição Permissões opcionais é diferente da definição Desativar proteção Web. As permissões opcionais só ajudam a ignorar as permissões durante a integração, mas estão disponíveis para o utilizador final rever e ativar mais tarde, enquanto Desativar a proteção Web permite que os utilizadores integrem a aplicação Microsoft Defender para Endpoint sem a Proteção Web. Não pode ser ativado mais tarde.

Desativar a opção de terminar sessão

O Defender para Endpoint permite implementar a aplicação e desativar o botão de terminar sessão. Ao ocultar o botão terminar sessão, os utilizadores são impedidos de terminar sessão na aplicação Defender. Esconder o botão de desligar ajuda a evitar interferências com o dispositivo quando o Defender for Endpoint não está a funcionar.

Utilize os seguintes passos para configurar a opção Desativar a sessão:

  1. No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.
  2. Dê um nome à política.
  3. Em Selecionar Aplicações Públicas, selecioneMicrosoft Defender para Endpoint como a aplicação de destino.
  4. Na página Definições , nas Definições de Configuração Geral, adicione DisableSignOut como a chave e defina o valor como 1.
    • Por predefinição, Desative Terminar Sessão = 0.
    • O Administrador tem de definir Disable Sign Out = 1 para desativar o botão de terminar sessão na aplicação. Os utilizadores não verão o botão terminar sessão assim que a política for enviada para o dispositivo.
  5. Selecione Seguinte e atribua este perfil a utilizadores e dispositivos visados.

Configurar a etiquetagem dos dispositivos

O Defender para Endpoint no Android permite a identificação em massa dos dispositivos móveis durante a integração ao permitir que os administradores configurem etiquetas através de Intune. O administrador pode configurar as etiquetas dos dispositivos no Intune através de políticas de configuração e implementá-las nos dispositivos do utilizador. Assim que o Utilizador instalar e ativar o Defender, a aplicação cliente transmite as etiquetas do dispositivo para o Portal de Segurança. As etiquetas dos dispositivos aparecem junto dos dispositivos no Inventário de Dispositivos.

Utilize os seguintes passos para configurar as Etiquetas de dispositivo:

  1. No centro de administração do Microsoft Intune, aceda a Aplicações > Políticas de configuração de aplicações Adicionar > aplicações geridas>.

  2. Dê um nome à política.

  3. Em Selecionar Aplicações Públicas, selecioneMicrosoft Defender para Endpoint como a aplicação de destino.

  4. Na página Definições, selecione Utilizar designer de configuração e adicione DefenderDeviceTag como chave e defina o tipo de valor como String.

    • Administração pode atribuir uma nova etiqueta ao adicionar a chave DefenderDeviceTag e definir um valor para a etiqueta do dispositivo.
    • Administração pode editar uma etiqueta existente ao modificar o valor da chave DefenderDeviceTag.
    • Administração pode eliminar uma etiqueta existente ao remover a chave DefenderDeviceTag.
  5. Clique em Seguinte e atribua esta política a utilizadores e dispositivos visados.

Nota

A aplicação Defender tem de ser aberta para que as etiquetas sejam sincronizadas com Intune e transmitidas para o Portal de Segurança. As etiquetas podem demorar até 18 horas a refletir no portal.

Desativar a inclusão do utilizador final

O Defender para Endpoint no Android está ativado por predefinição no modo MAM. Para impedir que os utilizadores finais transfiram e configurem o Defender em dispositivos não inscritos, a chave DefenderMAMConfigs pode ser definida como 0 para bloquear a inclusão. Siga os passos seguintes para desativar o processo de integração:

  1. No centro de administração do Microsoft Intune, aceda a Aplicações>Políticas de configuração de aplicações>Adicionar>Aplicações geridas.
  2. Dê um nome à política.
  3. Selecione Microsoft Defender para Endpoint em aplicações públicas.
  4. Na página Definições, selecione Utilizar estruturador de configuração , adicione a chave DefenderMAMConfigs e defina o valor como 0.
  5. Clique em Seguinte e atribua esta política a utilizadores e dispositivos visados.